据 GTIG 称,UNC6293 曾冒充美国国务院官员及其他可信联系人,诱导目标创建并披露应用专用密码。此类密码可能让攻击者绕过通常的第二因素提示访问账户。
UNC7005 使用了更广泛、不断变化的诱骗手法,包括:
现有报告还提到,部分活动可能与 ICE RELIC/APT29 存在联系。其中,GTIG 以中等置信度评估 UNC6293 与 ICE RELIC 有关;由于各集群的基础设施和具体技术并不完全一致,它们仍被分别追踪。
多因素认证本身依然重要,但如果攻击者操纵用户批准了错误操作,MFA 也可能被绕过。一个意外出现的 OAuth 授权页面、应用专用密码请求,或 WhatsApp 设备关联代码,都可能意味着账户接管风险,即使攻击者从未直接拿到密码。
因此,认证提示不应被视为“只要出现在熟悉的服务里就一定安全”的步骤。更稳妥的做法,是把每次登录、授权和设备关联都当成一笔需要核验的安全交易。
GTIG 的建议核心是:不要被攻击者催促着完成操作,应主动放慢流程并核验请求来源。
对敏感行业从业者而言,最重要的提醒很简单:熟悉的品牌、真实的登录页面,甚至真正存在的认证功能,都不能单独证明请求合法。还必须核实请求本身,以及发起请求的人或组织。